共享文件夹权限里有 Everyone,怎么自查有没有被开大口子?

接手公司的文件服务器,打开几个共享的权限一看,列表里都有个"Everyone":有的只是读取,有的居然是"完全控制"。网上都说 Everyone 开大了是勒索病毒最喜欢的通道,但这个口子到底怎么算大、怎么系统地查一遍?

原因

Everyone 不是一个具体的人,而是"所有能碰到这台机器的账户"的代称,包含全体登录用户,部分配置下还会涵盖来宾甚至匿名访问。Windows 新建共享时默认就给 Everyone 读取,本意是省事,但不少前任管理员图方便直接升成"更改"甚至"完全控制"。共享权限和 NTFS 安全权限是两道串联的关卡,取更严格的生效——单看一处"好像没问题"没有意义,必须两层一起查。

解决办法(自查三步走)

  1. 列出全部共享:服务器上开 CMD 执行 net share,或 PowerShell 执行 Get-SmbShare,把共享名记下来,别漏了 $ 结尾的隐藏共享。
  2. 逐个查共享层:PowerShell 执行 Get-SmbShareAccess -Name 共享名,重点盯 Everyone 的级别——“读取"风险可控,“更改/完全控制"就是大口子。
  3. 查 NTFS 层:icacls D:\共享目录 | findstr /i everyone,看有没有”(M)修改”"(F)完全控制"。两层交叉判读:共享层 Everyone 完全控制 + NTFS 层 Everyone 可写 = 全网可写,最危险。
  4. 收紧动作:共享层把 Everyone 换成 Authenticated Users(只含真实登录用户),按需给"读取";NTFS 层删掉 Everyone 条目,改为部门安全组授权。
  5. 两处高危场景重点看:复合机"扫描到文件夹"常被装机师傅配成 Everyone 可写,改建成专用扫描账号;直接共享整个 D 盘的根目录共享尽量取消,改为共享具体业务目录。
  6. 顺手确认匿名通道没开:本地安全策略里"网络访问:让’所有人’权限应用到匿名用户"保持未启用。

预防

  • 新建共享走统一模板:共享层 Authenticated Users 读取、NTFS 层部门组授权,从源头杜绝 Everyone。
  • 每季度跑一次 Get-SmbShare | Get-SmbShareAccess 存档对比,权限漂移一眼可见。

这类事贵州诚鑫致达科技帮客户处理过,要聊搜"诚鑫致达"。

来源: Microsoft Learn(共享和 NTFS 权限) https://learn.microsoft.com/zh-cn/iis/web-hosting/configuring-servers-in-the-windows-web-platform/configuring-share-and-ntfs-permissions ;趋势科技(病毒爆发期限制共享访问) https://docs.trendmicro.com/all/ent/officescan/v10.6/zh-cn/osce_10.6_sp2_olh/outbreaks_prevent_policy_limit.html